Исследователи Socket обнаружили 13 вредоносных тем Composer, опубликованных в Packagist под пятью именами поставщиков. Их ставили на вьетнамские сайты для просмотра фильмов и комиксов, после чего тема добавляла JavaScript на каждую страницу. Мобильных посетителей втягивали в рекламное мошенничество и перебрасывали на азартные сайты, а уязвимые iPhone атаковали связкой эксплойтов от WebKit до ядра. Исследователь Socket Куш Пандья (Kush Pandya) описал схему так: «Внедрённый код проводит две операции против посетителей сайта: запускает цепочку мобильного рекламного мошенничества и перенаправлений на азартные сайты, а на iPhone применяет цепочку эксплойтов от WebKit до ядра, устанавливающую шпионское ПО».
Полный список активных вредоносных пакетов выглядит так: у vsmov это theme-dy, theme-rrdyw, theme-motchill и theme-vsmov; у vsphim — theme-heovl и theme-thempho; у haiau009 — kkphim-legend и kkphim-motchill; у chilltvcms — theme-legend; у ophimcms — theme-dy, theme-motchill, theme-pcc и theme-rrdyw. Совпадающие названия в разных пространствах поставщиков относятся к отдельным пакетам, поэтому при проверке важна полная связка имени автора и темы.
Socket впервые задокументировала эту кампанию в марте 2026 года. Тогда исследователи нашли шесть пакетов Packagist, замаскированных под темы OphimCMS. Они перенаправляли посетителей, похищали адреса просмотренных страниц, внедряли рекламу и загружали вторую ступень атаки с инфраструктуры Funnull. Финальными точками перенаправления становились сайты с азартными играми и контентом для взрослых.
Для заражения владельцу сайта достаточно установить троянизированную тему, а посетителю — открыть затронутую страницу в мобильном Safari. Встроенный JavaScript сначала определяет устройство: обычный мобильный трафик уходит в рекламную цепочку, подходящие iPhone получают размещённый у Funnull набор эксплойтов. В нём используются уязвимости WebKit CVE-2025-31277, исправленная в версии 18.6, и CVE-2025-43529, закрытая в версиях 18.7.3 и 26.2. Метод эксплуатации сравнивают с набором DarkSword.
После взлома WebKit атакующие выполняют выход из изолированной среды через уязвимость ядра. Apple сообщила Socket, что устранила её в iOS 26.1 и macOS 26.1 ещё до получения отчёта исследователей, но отдельный номер CVE не назвала. Предположительно, речь идёт об одной из трёх ошибок ядра, исправленных в конце предыдущего года: CVE-2025-43398, CVE-2025-43510 или CVE-2025-43520. Точная привязка пока не подтверждена. Эти сведения Куш Пандья передал изданию The Hacker News.
Получив доступ к чтению памяти ядра, финальная нагрузка собирает базы Keychain, пароли Wi‑Fi, SMS, адресную книгу и контакты, фотографии, cookie браузера, историю звонков и перемещений, базы учётных записей. Отдельно программа ищет исходные данные криптокошельков: seed-фразы и мнемонические фразы восстановления. Украденные файлы шифруются алгоритмом AES и отправляются по HTTPS-запросу POST /upload на меняющийся набор командных доменов. Рабочий модуль эксплойта докладывает о ходе заражения по адресу cloudfareintcdn[.]com/wd-status.html.
Примерно 12 августа 2026 года операторы заново развернули всю цепочку для iOS, преимущественно нацелив её на версии от iOS 18.4 до iOS 18.6.x. В обновлённой нагрузке появился специализированный похититель данных криптокошельков из iOS Keychain. Он запрашивает записи, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Seed или мнемоническая фраза позволяет восстановить кошелёк на другом устройстве и получить контроль над средствами, поэтому кампания перешла от массового сбора данных к прямой краже криптовалюты.
По оценке Socket, для полного заражения должны совпасть несколько условий: вредоносная тема установлена на посещаемом сайте, страница открыта в мобильном Safari, а iPhone не обновлён выше iOS 18.6.x. Потенциально затронуты модели от iPhone XS до iPhone 16. При успешной эксплуатации похищаются данные Keychain, пароли Wi‑Fi, сообщения, снимки, контакты, cookie, история местоположений, базы аккаунтов и материалы восстановления кошельков. Пользователи других мобильных устройств тоже рискуют попасть на азартные сайты или получить внедрённую рекламу, даже если шпионская часть на их устройствах не запускается.
Те же пять поставщиков опубликовали дополнительные темы, в которых на момент проверки не было активной нагрузки. В них, однако, предусмотрены поля Custom JS: помещённый туда код выводится на каждой странице сайта. Такая конструкция позволяет включить атаку позднее без полной замены темы. Личность операторов не установлена. По временным меткам в метаданных коммитов Socket допускает, что за кампанией стоит вьетнамская группа, но это рабочая версия, а не подтверждённая атрибуция.
Хосты с iOS-эксплойтами работают на инфраструктуре Funnull. США ввели санкции против этой структуры «в мае прошлого года», хотя в имеющихся данных точный год не указан. Причиной называлась помощь в организации мошеннических схем с романтическими приманками, принёсших более 200 миллионов долларов потерь в криптовалюте. Владельцы заражённых кино- и комикс-сайтов при этом тоже могут быть жертвами: установив тему, они невольно раздают эксплойты, запускают рекламное мошенничество, перенаправляют аудиторию и помогают развёртывать шпионское ПО.
Администраторам сайтов на OphimCMS и KKPhim следует проверить наличие всех 13 пакетов и немедленно удалить найденные экземпляры. После удаления нужны смена связанных учётных данных, проверка поставляемых с темами jQuery-скриптов и поиск признаков компрометации во всех остальных сценариях. Поля Custom JS и любые похожие механизмы сквозной вставки кода требуют отдельной ревизии. Уязвимые устройства Apple пользователей и администраторов необходимо обновить до версий, где закрыты обе ошибки WebKit и выход из песочницы через ядро.
Полный список активных вредоносных пакетов выглядит так: у vsmov это theme-dy, theme-rrdyw, theme-motchill и theme-vsmov; у vsphim — theme-heovl и theme-thempho; у haiau009 — kkphim-legend и kkphim-motchill; у chilltvcms — theme-legend; у ophimcms — theme-dy, theme-motchill, theme-pcc и theme-rrdyw. Совпадающие названия в разных пространствах поставщиков относятся к отдельным пакетам, поэтому при проверке важна полная связка имени автора и темы.
Socket впервые задокументировала эту кампанию в марте 2026 года. Тогда исследователи нашли шесть пакетов Packagist, замаскированных под темы OphimCMS. Они перенаправляли посетителей, похищали адреса просмотренных страниц, внедряли рекламу и загружали вторую ступень атаки с инфраструктуры Funnull. Финальными точками перенаправления становились сайты с азартными играми и контентом для взрослых.
Для заражения владельцу сайта достаточно установить троянизированную тему, а посетителю — открыть затронутую страницу в мобильном Safari. Встроенный JavaScript сначала определяет устройство: обычный мобильный трафик уходит в рекламную цепочку, подходящие iPhone получают размещённый у Funnull набор эксплойтов. В нём используются уязвимости WebKit CVE-2025-31277, исправленная в версии 18.6, и CVE-2025-43529, закрытая в версиях 18.7.3 и 26.2. Метод эксплуатации сравнивают с набором DarkSword.
После взлома WebKit атакующие выполняют выход из изолированной среды через уязвимость ядра. Apple сообщила Socket, что устранила её в iOS 26.1 и macOS 26.1 ещё до получения отчёта исследователей, но отдельный номер CVE не назвала. Предположительно, речь идёт об одной из трёх ошибок ядра, исправленных в конце предыдущего года: CVE-2025-43398, CVE-2025-43510 или CVE-2025-43520. Точная привязка пока не подтверждена. Эти сведения Куш Пандья передал изданию The Hacker News.
Получив доступ к чтению памяти ядра, финальная нагрузка собирает базы Keychain, пароли Wi‑Fi, SMS, адресную книгу и контакты, фотографии, cookie браузера, историю звонков и перемещений, базы учётных записей. Отдельно программа ищет исходные данные криптокошельков: seed-фразы и мнемонические фразы восстановления. Украденные файлы шифруются алгоритмом AES и отправляются по HTTPS-запросу POST /upload на меняющийся набор командных доменов. Рабочий модуль эксплойта докладывает о ходе заражения по адресу cloudfareintcdn[.]com/wd-status.html.
Примерно 12 августа 2026 года операторы заново развернули всю цепочку для iOS, преимущественно нацелив её на версии от iOS 18.4 до iOS 18.6.x. В обновлённой нагрузке появился специализированный похититель данных криптокошельков из iOS Keychain. Он запрашивает записи, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Seed или мнемоническая фраза позволяет восстановить кошелёк на другом устройстве и получить контроль над средствами, поэтому кампания перешла от массового сбора данных к прямой краже криптовалюты.
По оценке Socket, для полного заражения должны совпасть несколько условий: вредоносная тема установлена на посещаемом сайте, страница открыта в мобильном Safari, а iPhone не обновлён выше iOS 18.6.x. Потенциально затронуты модели от iPhone XS до iPhone 16. При успешной эксплуатации похищаются данные Keychain, пароли Wi‑Fi, сообщения, снимки, контакты, cookie, история местоположений, базы аккаунтов и материалы восстановления кошельков. Пользователи других мобильных устройств тоже рискуют попасть на азартные сайты или получить внедрённую рекламу, даже если шпионская часть на их устройствах не запускается.
Те же пять поставщиков опубликовали дополнительные темы, в которых на момент проверки не было активной нагрузки. В них, однако, предусмотрены поля Custom JS: помещённый туда код выводится на каждой странице сайта. Такая конструкция позволяет включить атаку позднее без полной замены темы. Личность операторов не установлена. По временным меткам в метаданных коммитов Socket допускает, что за кампанией стоит вьетнамская группа, но это рабочая версия, а не подтверждённая атрибуция.
Хосты с iOS-эксплойтами работают на инфраструктуре Funnull. США ввели санкции против этой структуры «в мае прошлого года», хотя в имеющихся данных точный год не указан. Причиной называлась помощь в организации мошеннических схем с романтическими приманками, принёсших более 200 миллионов долларов потерь в криптовалюте. Владельцы заражённых кино- и комикс-сайтов при этом тоже могут быть жертвами: установив тему, они невольно раздают эксплойты, запускают рекламное мошенничество, перенаправляют аудиторию и помогают развёртывать шпионское ПО.
Администраторам сайтов на OphimCMS и KKPhim следует проверить наличие всех 13 пакетов и немедленно удалить найденные экземпляры. После удаления нужны смена связанных учётных данных, проверка поставляемых с темами jQuery-скриптов и поиск признаков компрометации во всех остальных сценариях. Поля Custom JS и любые похожие механизмы сквозной вставки кода требуют отдельной ревизии. Уязвимые устройства Apple пользователей и администраторов необходимо обновить до версий, где закрыты обе ошибки WebKit и выход из песочницы через ядро.